Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

Reset Wachtwoord en Log Sessies Uit [FIX-9003]

Deze remediation reset het wachtwoord van een gebruiker naar een willekeurig gegenereerde waarde, forceert het instellen van een nieuw wachtwoord bij de volgende login en logt alle actieve sessies en refresh tokens uit. Het is bedoeld als incident response actie wanneer credential compromise is bevestigd.

Het gegenereerde tijdelijke wachtwoord wordt nergens getoond, niet in logs, ticketgegevens of de result payload. Het doel is pure credential-invalidatie: het bestaande wachtwoord wordt onbruikbaar gemaakt, alle actieve sessies worden afgesloten, en de gebruiker moet via Self-Service Password Reset (SSPR) of een vervolg-reset door de helpdesk weer toegang krijgen.

Reden

Wanneer een aanvaller geldige credentials heeft bemachtigd — via phishing, credential stuffing, een Adversary-in-the-Middle (AiTM) aanval of token theft — is alleen sessies intrekken niet voldoende. De aanvaller heeft nog steeds werkende credentials en kan opnieuw inloggen. Een password reset gecombineerd met session revocation sluit zowel het actieve sessiepad als het credential-replay pad af in één actie.

Door het nieuwe wachtwoord aan niemand terug te geven voorkomt deze remediation dat er een werkend credential lekt naar ticketsystemen of operator schermen. Het voorkomt ook het helpdesk-patroon waarbij tijdelijke wachtwoorden onveilig gecommuniceerd worden. De afweging is dat de gebruiker niet kan inloggen totdat SSPR wordt gebruikt of er expliciet een vervolg-reset wordt uitgevoerd.

Voor synced (hybrid) users wordt cloud password reset niet ondersteund door Microsoft Graph. De remediation detecteert dit via onPremisesSyncEnabled en faalt netjes met een duidelijke melding — het wachtwoord moet gereset worden in on-premises Active Directory.

Fix

Een geautomatiseerde fix is beschikbaar via Attic.

Handmatige stappen:

  1. Navigeer naar het Entra ID portal op https://entra.microsoft.com
  2. Ga naar Users > All users
  3. Zoek en selecteer de getroffen gebruiker
  4. Klik op Reset password om een tijdelijk wachtwoord te genereren
  5. Klik op Revoke sessions om de gebruiker af te melden van alle apparaten
  6. Deel het tijdelijke wachtwoord met de gebruiker via een veilig kanaal
  7. De gebruiker wordt gevraagd een nieuw wachtwoord in te stellen bij de volgende login

Impact

  • Alle actieve sessies en refresh tokens van de gebruiker worden ongeldig.
  • Het bestaande wachtwoord van de gebruiker werkt niet meer.
  • De gebruiker kan niet inloggen totdat SSPR wordt gebruikt (indien ingeschakeld in de tenant) of er een vervolg-reset door een admin wordt uitgevoerd.
  • Voor synced users wordt de actie geweigerd met een duidelijke melding — er blijft geen partiële staat achter.
  • Een password reset op Global Administrators of andere hoog-bevoorrechte gebruikers vereist dat de aanroeper de Privileged Authentication Administrator role heeft. Als de connector identity deze role niet heeft faalt de actie met de Graph error van Microsoft.

Terugdraaien

Deze actie kan niet worden teruggedraaid. Het oude wachtwoord is vernietigd en kan niet worden hersteld, en ingetrokken refresh tokens kunnen niet opnieuw worden uitgegeven.

De gebruiker weer toegang geven is een herstelstap, geen terugdraai-actie:

  1. Is SSPR ingeschakeld, verwijs de gebruiker dan naar https://aka.ms/sspr om zelf een nieuw wachtwoord in te stellen
  2. Is SSPR niet beschikbaar, reset het wachtwoord dan opnieuw via Entra ID > Users > All users > [gebruiker] > Reset password en geef het tijdelijke wachtwoord door via een veilig kanaal, nooit per e-mail of chat
  3. De gebruiker wordt bij de eerstvolgende sign-in gevraagd zelf een wachtwoord in te stellen
  4. Voor een gesynchroniseerde (hybrid) gebruiker reset u het wachtwoord in on-premises Active Directory

Controleer op een rogue authenticatiemethode voordat u de toegang herstelt. Een aanvaller die nog een geregistreerde MFA-methode beheert kan zelf SSPR doorlopen en een wachtwoord naar keuze instellen, waarmee het account direct weer in zijn handen ligt.

Meer informatie